Ledger i Trezor zapewniły użytkowników, że ich środki są bezpieczne po tym, jak poważna luka w firmware konkurencyjnych portfeli Coldcard umożliwiła w zaledwie 41 minut kradzież bitcoinów o wartości 70 mln dolarów (Bitcoin (BTC)).
Najważniejsze ustalenia:
- Ledger, Trezor, Bitkey, Jade i Tangem poinformowały, że błąd w firmware Coldcard nie dotyczy ich urządzeń.
- Atakujący wyprowadzili 1 082,65 BTC z 1 196 adresów 30 lipca – to niemal dwukrotnie więcej niż pierwotnie szacowano.
- Nastroje wokół Bitcoina spadły do historycznego minimum, a amerykańskie fundusze ETF oparte na spotowym BTC odnotowały 31 lipca odpływy rzędu 265,4 mln USD.
Ledger i Trezor odcinają się od problemu Coldcard
Ledger poinformował, że nie jest objęty ostrzeżeniem dotyczącym Coldcard Mk3, podkreślając wykorzystanie certyfikowanego generatora liczb losowych wbudowanego w swój bezpieczny element sprzętowy.
Trezor przekazał klientom w piątek, że problem wynika z autorskiego firmware’u firmy Coinkite, którego Trezor nie używa. Również Bitkey, Jade i Tangem szybko zapewniły swoich użytkowników o bezpieczeństwie urządzeń – komunikaty pojawiły się w ciągu kilku godzin od ujawnienia sprawy.
Trezor dodał jednak istotne zastrzeżenie. Użytkownicy, którzy wygenerowali seed na wadliwym urządzeniu Coldcard, a następnie odtworzyli go na innym portfelu, nadal pozostają narażeni – słaba losowość „podróżuje” bowiem razem z samym seedem.
Zobacz także: AI Infrastructure, Payday Lender's Desperate $1B Pivot To Dominate Data Centers
Nastroje wokół Bitcoina na rekordowo niskim poziomie
Analitycy Galaxy Research powiązali skoordynowane opróżnianie portfeli z 41‑minutowym oknem czasowym we wczesnych godzinach 30 lipca, podczas którego z 1 196 adresów zniknęło łącznie 1 082,65 BTC. To około dwukrotnie więcej niż pierwsze zgłoszone 594 BTC. Firma analityczna Santiment odnotowała następnie wskaźnik komentarzy byczych do niedźwiedzich na poziomie 0,58 – najsłabszy odczyt dla Bitcoina w jej historii.
Nastroje szybko przełożyły się na przepływy kapitału.
Amerykańskie spotowe ETF-y na Bitcoina 31 lipca zanotowały odpływy środków w wysokości 265,4 mln USD, przerywając dwudniową passę napływów. Największy udział w umorzeniach miał fundusz IBIT od BlackRock – 122,7 mln USD, natomiast drugi w kolejności był FBTC od Fidelity z odpływem 54,8 mln USD. Notowania Bitcoina po niemal 3‑proc. spadku z piątku utrzymują się w pobliżu 63 tys. USD.
Ido Ben-Natan, prezes firmy bezpieczeństwa Blockaid, zwrócił uwagę, że większość strat w krypto w 2026 r. wynikała z przejęcia kluczy prywatnych, a nie z błędów w smart kontraktach. Z kolei Joe Burnett z Strive napisał, że obecny incydent może trwale zmienić podejście inwestorów do samodzielnego przechowywania aktywów.
Oś czasu błędu w firmware Coldcard
Luka pozostawała niewykryta przez pięć lat. Inżynierowie Block namierzyli ją do commitu z 1 marca 2021 r., który trafił do firmware’u w wersji 4.0.0 i po cichu przekierował generowanie seeda na zastępczy, programowy mechanizm.
Efektywna entropia seeda na urządzeniach Mk3 spadła tym samym do około 40 bitów, podczas gdy standardowy seed powinien mieć co najmniej 128 bitów losowości.
Coinkite opublikował pierwsze publiczne ostrzeżenie około 30 godzin po rozpoczęciu „czyszczenia” portfeli, początkowo obejmując nim wyłącznie jednostki Mk3, by następnie rozszerzyć je na modele Mk4, Mk5 i Q.
Sama aktualizacja firmware’u nie wystarcza – seedy wygenerowane na podatnych wersjach oprogramowania pozostają możliwe do odgadnięcia.
Przeczytaj również: Foldable iPhone – plotki nabierają konkretów: 2 500 USD, bez Face ID i bez teleobiektywu






